КИБЕРБЕЗОПАСНОСТЬ

Совет Европы попал в волну взломов Oracle PeopleSoft

297 ГБ данных и 429 тысяч файлов могли утечь из Совета Европы после взлома Oracle PeopleSoft, который ShinyHunters связала с атакой на 100+ организаций

✍️ Редакция iTech News | 16.06.2026 | ⏱ 5 мин | Источник: The Register
🕵

Совет Европы мог стать одной из самых заметных жертв кампании, где взлом Oracle PeopleSoft превратился из частного инцидента в серийную проблему для крупных организаций. По утверждению группировки ShinyHunters, из инфраструктуры организации вынесли более 297 ГБ данных и 429 тысяч файлов. Для русскоязычных ИТ-команд это не очередная история про «где-то снова утекли персональные данные», а наглядный кейс о том, как старая корпоративная система управления кадрами и зарплатой может внезапно стать входной дверью в половину внутреннего контура.

О компрометации Совета Европы по данным The Register заявили сами злоумышленники на своем сайте утечек. Они утверждают, что получили HR- и payroll-данные, расчетные листки, записи о закупках, резюме, а также сведения о зарплатах сотрудников, банковских реквизитах, налогах и медицинских данных. Представитель Совета Европы подтвердил изданию лишь то, что организация разбирается в ситуации и оценивает последствия, без дополнительных комментариев. Это важная деталь: публичного опровержения самой компрометации пока нет, но и независимого подтверждения состава украденных данных тоже нет.

Технический нерв истории в другом. ShinyHunters связывает атаку с эксплуатацией уязвимости нулевого дня в Oracle PeopleSoft, отслеживаемой как CVE-2026-35273. По словам группировки, через эту дыру были скомпрометированы более 100 организаций на примерно 300 уязвимых инстансах. Oracle на момент публикации The Register не ответила на запросы, а из открытого контекста неясно, выпущен ли уже патч. Для любой компании, где PeopleSoft по старой памяти продолжает жить в проде, это звучит неприятно знакомо: система годами стоит в тени, редко попадает в центр архитектурных обсуждений, но при этом хранит именно те данные, за которые потом приходится отвечать юристам, ИБ и руководству.

Совет Европы в этой кампании не первый громкий кейс. Ранее ShinyHunters уже приписывала себе взлом Университета Ноттингема. На прошлой неделе группа выложила данные, которые, как утверждается, относятся примерно к 454,6 тысячи нынешних и бывших студентов, включая персональные и академические записи. Если эта цепочка подтверждается, картина становится еще менее уютной: уязвимость в PeopleSoft бьет не по периферии, а по организациям, где много персональных данных, сложная бюрократия и длинный жизненный цикл систем. Именно такой набор чаще всего встречается в университетах, госструктурах, крупных некоммерческих организациях и корпоративных shared services.

Отдельно тревожит масштаб. В отчете Google Threat Intelligence, опубликованном в конце прошлой недели, зафиксирована вредоносная активность, «соответствующая эксплуатации CVE-2026-35273», в период с 27 мая по 9 июня 2026 года. Инцидент-респондеры Google уведомили более 100 организаций по всему миру, IP-адреса которых коррелировали с потенциально уязвимыми конечными точками. Большинство из них находятся в США, а 68% работают в секторе высшего образования. Это уже не похоже на точечную охоту за одной-двумя целями. Скорее речь идет о систематическом сканировании и отстреле типовых развертываний, где злоумышленники ищут не самую экзотическую брешь, а самый удобный вход в предсказуемо ценный массив данных.

ShinyHunters, впрочем, давно действует именно так: брать не инфраструктурный «хайп», а данные, которые проще монетизировать через вымогательство. В середине мая edtech-компания Instructure сообщила, что «достигла соглашения» с группой после взлома платформы Canvas. В корпоративном переводе на нормальный язык это обычно означает выплату выкупа. Тогда речь шла о данных, связанных с 275 миллионами студентов, преподавателей и сотрудников. Еще раньше, в марте, группировка заявила о краже данных у поставщика школьного ПО Infinite Campus в рамках более широкой волны атак, связанных с Salesforce. После отказа платить злоумышленники опубликовали данные, которые приписали этой компании: 137 тысяч адресов электронной почты, а также имена, телефоны, физические адреса и тикеты поддержки. Infinite Campus потом уточнила, что значительная часть утечки касается имен и контактов сотрудников школ, причем многие из этих сведений и так были доступны в открытых каталогах. Но сама механика давления от этого не меняется.

Для разработчиков и ИТ-руководителей главный вывод не в том, что «злые хакеры снова атакуют образование и госсектор». Он в том, что взлом Oracle PeopleSoft бьет по самым скучным, а потому часто самым недооцененным системам. Условный CRM-сервис обычно окружен мониторингом, DevSecOps-процессами и свежими релизами. А кадровая или зарплатная система часто живет по другой логике: обновления осторожные, интеграции старые, владельцы бизнеса боятся сломать выплаты, а значит окно для эксплуатации оказывается шире. Если в контуре есть PeopleSoft, сейчас стоит не обсуждать абстрактную «цифровую зрелость», а делать очень приземленные вещи: инвентаризацию инстансов, проверку внешней доступности, ревизию журналов за конец мая и первую половину июня, анализ сервисных учетных записей и доступов к данным сотрудников. И да, отдельно посмотреть, не зависли ли где-нибудь забытые стенды, через которые в прод попадают куда охотнее, чем через красивые презентации по zero trust.

Для бизнеса проблема еще жестче. Когда в одной утечке сходятся зарплатные ведомости, банковские реквизиты, налоговые данные и медицинская информация, последствия выходят далеко за рамки классического уведомления о компрометации. Это уже риск адресного фишинга, payroll fraud, шантажа и вторичных атак на сотрудников и подрядчиков. В случае с международными организациями и университетами добавляется политическая и репутационная цена: такие инциденты быстро превращаются в публичный экзамен на тему того, кто вообще отвечает за безопасность наследуемых ERP- и HRM-систем.

Сейчас главный вопрос даже не в том, сколько еще жертв появится в списке ShinyHunters, а в том, сколько крупных организаций по-прежнему смотрят на PeopleSoft как на «старый, но стабильный» компонент. Кампания вокруг CVE-2026-35273 показывает неприятную реальность: устаревший корпоративный софт перестал быть тихим уголком инфраструктуры и все чаще становится коротким маршрутом к самым чувствительным данным. И если взлом Oracle PeopleSoft действительно затронул более сотни организаций, следующая волна обсуждений пойдет уже не про одну группировку, а про цену многолетнего откладывания модернизации.

Поделиться: Telegram X LinkedIn